Visão Geral
Para organizações que precisam proteger apenas o Microsoft Copilot com a Segurança AI da Cato, você pode usar a política de Túnel Dividido para configurar os Clientes Cato para rotear somente o tráfego de Copilot para a Cato para inspeção. Se todo o tráfego dos usuários remotos for roteado para a Nuvem Cato, as políticas de Segurança AI inspecionam o Copilot, e você não precisa de uma regra de Túnel Dividido para ele.
A Microsoft entrega o Copilot em vários domínios, e muitos deles são compartilhados com outros serviços do Microsoft 365. Portanto, selecionar o aplicativo Microsoft Copilot em uma regra de Túnel Dividido não roteia todo o tráfego de Copilot para a Cato. Este artigo descreve quais domínios adicionar a uma regra de Túnel Dividido para que o tráfego do Copilot que você deseja proteger chegue à Nuvem Cato, onde as políticas de Segurança AI o inspeccionam.
Nota: As instruções para o Copilot são precisas a partir de setembro de 2026. Consulte a documentação da Microsoft para a lista atualizada de domínios que estão relacionados ao tráfego do Copilot.
Para mais informações sobre a política de Túnel Dividido, veja Roteamento com o Cliente Cato (Política de Túnel Dividido) e Incluindo e Excluindo Tráfego para a Política de Túnel Dividido.
Caso de uso
A Empresa ABC protege o tráfego da Internet dos seus usuários remotos com uma solução de terceiros e deseja que a Segurança AI Cato inspecione o uso da IA para o Microsoft Copilot Enterprise. O administrador cria uma regra de Túnel Dividido que roteia apenas o tráfego do Copilot Enterprise para a Cato para inspeção pelas políticas de Segurança AI. O restante do tráfego continua para a solução de terceiros.
Prerequisites
O Revezamento DNS está ativado
Cliente Windows v6.4 e superior instalados no dispositivo
Como o Tráfego do Microsoft Copilot é Identificado
A Microsoft não dá ao Copilot seu próprio conjunto dedicado de domínios. O Copilot é entregue em muitos domínios, e muitos deles são serviços de backend compartilhados que também transportam o tráfego de outras aplicações do Microsoft 365. Um domínio que serve diversas aplicações identifica todos eles igualmente, então um domínio compartilhado não pode indicar o Copilot especificamente.
Por exemplo, substrate.office.com transporta o tráfego do Exchange e do Copilot Enterprise sobre o mesmo domínio. Porque esse domínio identifica o Exchange tão precisamente quanto identifica o Copilot, ele não faz parte do aplicativo Microsoft Copilot. Adicioná-lo ao aplicativo classificaria o tráfego do Exchange como Copilot.
O impacto na política de Túnel Dividido é que uma regra com apenas o aplicativo Microsoft Copilot como destino roteia o tráfego do Copilot Free e Personal para a Cato. O tráfego do Copilot Enterprise e o tráfego do Copilot dentro das aplicações do Office ignoram o túnel e não são totalmente inspecionados. Para proteger essas implantações, adicione os domínios compartilhados à regra junto com o aplicativo.
Destinos para Cada Implantação do Copilot
Identifique quais implantações do Copilot sua organização utiliza e adicione os destinos para essas implantações à regra. Uma implantação que sua organização não utiliza não precisa de seus domínios.
Inclua o aplicativo Microsoft Copilot nas Inclusões de Destino da regra em todos os casos. A Cato mantém os domínios por trás do aplicativo e os atualiza quando a aplicação muda, o que reduz a manutenção na sua base de regras. Os domínios que você adiciona manualmente são apenas os compartilhados que o aplicativo não pode cobrir.
Adicione os domínios em Inclusões de DNS também, porque o tráfego é corretamente roteado apenas quando os domínios são resolvidos através da Cato. Um aplicativo não pode ser selecionado em Inclusões de DNS, então insira cada domínio individualmente.
Copilot Free e Personal
O Copilot Free e Personal é a versão para consumidores do Copilot que os funcionários acessam com uma conta pessoal da Microsoft. O aplicativo Microsoft Copilot cobre todos os domínios que esta versão usa, então não são necessários domínios adicionais.
Inclusões de Destino
Aplicativo Microsoft Copilot
Inclusões de DNS
Sem alterações
Copilot Enterprise
O Copilot Enterprise é o Microsoft 365 Copilot licenciado para sua organização e usado através do aplicativo web Copilot. Ele usa substrate.office.com, que o aplicativo Microsoft Copilot não cobre, então adicione esse domínio à regra.
Inclusões de Destino
Aplicativo Microsoft Copilot
substrate.office.com
Inclusões de DNS
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
Copilot Embutido nas Aplicações do Office
O Copilot embutido nas aplicações do Office é o conjunto de funcionalidades do Copilot com as quais os usuários trabalham dentro de aplicações como Word, PowerPoint e Outlook.
Essas funcionalidades usam os domínios do Augmentation Loop (augloop.office.com, augloop.svc.cloud.microsoft) além de substrate.office.com.
Inclusões de Destino
Aplicativo Microsoft Copilot
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
Inclusões de DNS
copilot.cloud.microsoft
copilot.cloud.microsoft.com
copilot.com
copilot.microsoft.com
copilotstudio.microsoft.com
copilotstudio.preview.microsoft.com
sydney.bing.com
substrate.office.com
augloop.office.com
augloop.svc.cloud.microsoft
Configurando uma Regra de Túnel Dividido para o Copilot
Configure uma regra que roteie apenas os destinos do Copilot para a Cato. Todo o outro tráfego dos usuários em escopo da regra vai diretamente para a Internet, incluindo o tráfego para serviços Microsoft 365 que o Copilot não usa.
Para configurar uma regra de Túnel Dividido para o Copilot:
No menu de navegação, clique em Acesso > Política de Túnel Dividido.
Clique em Novo > Nova Regra e insira um nome e descrição para a regra.
Configure as configurações para Usuários/Grupos, Rede de Origem e Países para definir quais usuários a regra se aplica.
Na seção Plataformas, selecione Windows.
Na seção Configuração, em Selecionar Modo de Conexão, selecione Todas as Portas & Protocolos.
Em Escolher Política de Roteamento, selecione Somente rotas selecionadas para Cato.
Digite as Inclusões de Destino e Inclusões de DNS com base na sua implantação do Copilot (veja acima Destinos para Cada Implantação do Copilot).
Clique em Salvar e, em seguida, publique a revisão da política. O tráfego correspondido ao Copilot é roteado para a Nuvem Cato na próxima vez que o Cliente se conectar.
Regras de Túnel Dividido de Exemplo para o Copilot
A tabela a seguir mostra a configuração de cada implantação do Copilot. Cada regra usa Todos os Portos & Protocolos, a política de roteamento Roteie apenas selecionados para a Cato e Windows como plataforma. Use a linha que corresponda à sua implantação ou combine as linhas para as implantações que sua organização utiliza.
Nome da Regra | Inclusões de DNS | Inclusões de Destino |
|---|---|---|
Segurança AI Copilot Free | Qualquer | Copilot da Microsoft |
Segurança AI Copilot - Office |
| Microsoft Copilot, |
Segurança AI Copilot Enterprise |
| Microsoft Copilot, |

Limitações de Serviços
Reatribuir um domínio compartilhado de outra aplicação Microsoft para o Microsoft Copilot não é suportado. Os domínios compartilhados devem ser adicionados às regras manualmente até que a Microsoft separe os serviços do Copilot dos outros serviços do Microsoft 365.